Fraudes bancárias no Brasil em 2026: dados e regras
Lawletter

Direito Bancário

Fraudes bancárias no Brasil em 2026: o que os dados revelam — e o que eles não medem

Entenda o que os números de golpes em 2026 revelam sobre a segurança bancária e por que a responsabilidade civil do banco depende da prova de falhas no monitoramento.

Por Gutemberg Amorim 05/10/2026 13:21

O debate sobre golpes bancários costuma começar por um número de impacto. O problema é que “tentativa de fraude”, “mensagem de golpe”, “valor sob risco”, “contestação no Pix” e “prejuízo efetivamente suportado” não são a mesma coisa. Quando essas categorias são misturadas, a notícia impressiona, mas informa pouco. Para a vítima, a confusão também prejudica a tomada de decisão: o dado nacional ajuda a compreender o fenômeno, porém a responsabilização depende da reconstrução concreta da operação, dos alertas ignorados e das provas preservadas.

Em 2025, o Pix chegou a quase 80 bilhões de transações e movimentou mais de R$ 35 trilhões, segundo o Banco Central. Cerca de 71% das transações tiveram valor de até R$ 100. A escala mostra por que o sistema se tornou infraestrutura cotidiana — e, ao mesmo tempo, por que qualquer percentual pequeno de incidentes pode representar grande quantidade de pessoas afetadas. O próprio Banco Central registra que seus sistemas centrais não sofreram ataque bem-sucedido; em muitos golpes, o Pix é utilizado como trilho para dispersar o dinheiro obtido por engenharia social, invasão de conta, falsa central, acesso remoto ou fraude de identidade.

Resposta direta: o banco responde por todo golpe?

Não automaticamente. A responsabilidade precisa ser analisada à luz do defeito do serviço e do nexo entre a falha de segurança e o dano. A Súmula 479 do Superior Tribunal de Justiça reconhece a responsabilidade objetiva das instituições por fraudes e delitos inseridos no risco da atividade bancária, mas decisões recentes deixam claro que o resultado depende das circunstâncias provadas.

Em outubro de 2025, no julgamento dos REsps 2.222.059 e 2.229.519, o STJ afirmou que bancos e instituições de pagamento devem desenvolver mecanismos capazes de identificar operações incompatíveis com o perfil do cliente. Entre os sinais relevantes, o tribunal mencionou valor, horário, local, intervalo, sequência e meio utilizado, além da contratação atípica de empréstimo antes de pagamentos. Em julho de 2026, no REsp 2.209.868, a mesma corte afastou a responsabilidade em um caso no qual não se reconheceu incompatibilidade das operações com o perfil da cliente. A leitura conjunta é mais útil que uma manchete isolada: não existe vitória automática, mas também não basta ao banco alegar que a transação foi autenticada.

Precisa entender se houve falha de segurança no seu caso? Faça seu diagnóstico inicial com a cronologia, os valores e os protocolos já organizados.

Quatro números atuais — e o significado correto de cada um

1. Mensagens associadas a golpes

A Serasa Experian identificou 50,7 milhões de mensagens associadas a golpes no primeiro semestre de 2026, média de 3,2 por segundo. Também localizou 20.840 anúncios, perfis, páginas e aplicativos falsos; as páginas falsas cresceram 107,1% sobre o período comparado. Esses números medem exposição e infraestrutura fraudulenta monitorada. Eles não correspondem a 50,7 milhões de vítimas nem a prejuízo bancário confirmado.

2. Tentativas de fraude de identidade

No mesmo semestre, a Serasa apontou cerca de 2,86 milhões de tentativas de fraude de identidade classificadas como de alto risco, alta de 32,9%, com potencial de R$ 3,77 bilhões em perdas evitadas. O recorte se limita a verificações de identidade e onboarding na base da empresa. É um sinal relevante de pressão sobre os controles de abertura e uso de contas, mas não é um censo de todos os golpes ocorridos no país.

3. Valor colocado em risco

No comércio eletrônico, foram 743.638 tentativas detectadas no primeiro semestre de 2026 e R$ 573,16 milhões em vendas potencialmente fraudulentas que poderiam gerar prejuízo se não fossem bloqueadas. “Valor sob risco” indica a exposição que o sistema de prevenção buscou impedir; não significa que todo esse montante saiu das contas de consumidores.

4. Contestações no MED

O Banco Central publica mensalmente estatísticas de transações Pix contestadas pelo pagador por meio do Mecanismo Especial de Devolução. Esse conjunto é valioso para acompanhar comunicações formais de fraude no Pix, mas não inclui todo golpe bancário, toda tentativa bloqueada, toda vítima que deixou de contestar ou toda perda em cartão, boleto, TED, financiamento ou empréstimo.

Indicador O que mede O que não permite concluir sozinho
Mensagens de golpe Exposição digital identificada Número de vítimas ou perdas efetivas
Tentativas de identidade Eventos de alto risco em validações analisadas Total nacional de fraudes consumadas
Valor sob risco Soma potencial de operações bloqueadas Prejuízo realizado
Contestação MED Pix reportado formalmente como fraude Todos os golpes e toda a quantia recuperável
Prejuízo do caso Débitos, dívidas, juros e despesas documentados Responsabilidade jurídica automática

O problema mudou: o golpe hoje é uma sequência

O fraudador raramente depende de um único ato. A jornada pode começar em anúncio falso ou mensagem patrocinada, avançar para obtenção de dados, passar por ligação com aparência legítima e terminar em empréstimo, aumento de limite, Pix, compra no cartão e esvaziamento do cheque especial. Depois, o dinheiro é distribuído entre contas receptoras.

Por isso, avaliar apenas o último clique da vítima empobrece o caso. O exame técnico deve perguntar: a instituição reconheceu novo aparelho? Houve recuperação recente de senha? A biometria foi submetida a teste de vivacidade? O valor divergia do histórico? Um empréstimo recém-liberado foi imediatamente transferido? As operações ocorreram em sequência incomum? O recebedor tinha marcação de fraude? O banco compartilhou o indício com outras instituições?

A Resolução BCB 142/2021 exige procedimentos e controles de prevenção a fraudes nos serviços de pagamento. A Resolução Conjunta 6/2023 disciplina o compartilhamento de dados e informações sobre indícios de fraude. Já a Resolução CMN 4.893/2021 trata de política de segurança cibernética e contratação de serviços de processamento e armazenamento. O nome correto importa: não se trata de “Resolução BCB 4.893”, como às vezes aparece em materiais informais.

O que transforma um relato em caso demonstrável

Uma narrativa convincente precisa ser verificável. O ponto de partida é uma linha do tempo com horários, canais, aparelhos, mensagens recebidas e operações. Em seguida, é necessário separar o que a vítima fez sob engano do que não reconhece de modo algum.

Documentos úteis incluem:

  • extratos completos do período anterior e posterior ao evento;
  • comprovantes com identificador da transação, instituição e recebedor;
  • contratos de empréstimo, faturas e evolução do saldo devedor;
  • protocolos do banco, ouvidoria, consumidor.gov.br e boletim de ocorrência;
  • mensagens, números telefônicos, links, e-mails, gravações e capturas de tela;
  • registro do aparelho, avisos de novo acesso e comunicações de alteração cadastral;
  • pedido de MED e resposta de cada instituição envolvida;
  • comparação do padrão histórico com a sequência questionada.

O Código de Defesa do Consumidor prevê responsabilidade por defeito na prestação do serviço. O Código de Processo Civil permite todos os meios lícitos de prova e disciplina o ônus probatório e a exibição de documentos. Em processo, pode ser pertinente requerer registros sob guarda da instituição, como trilhas de autenticação, dados do dispositivo, IP, horário, geolocalização disponível, alertas internos e critérios aplicados à operação, sempre de forma proporcional e preservando dados de terceiros.

A rapidez aumenta a chance de preservar rastros e bloquear valores. Fale com nossa equipe pelo WhatsApp e envie apenas documentos do caso, nunca senha, token ou código de acesso.

Pessoa física e empresa: a análise não é idêntica

Para pessoa física, ganham peso o histórico de consumo, a vulnerabilidade, o aparelho habitual, a renda, os limites e a forma como a engenharia social foi conduzida. Para empresas, é necessário reconstruir perfis de aprovação, procurações, múltiplos usuários, alçadas, uso de certificado e rotinas do internet banking. O simples fato de a conta ser empresarial não elimina o dever de segurança; porém a aplicação do CDC e a distribuição das responsabilidades podem exigir análise específica da vulnerabilidade e do contrato.

Também muda o cálculo do dano. Na conta pessoal, podem existir empréstimo não reconhecido, juros, negativação e comprometimento de verba alimentar. Na conta empresarial, podem surgir folha atrasada, tributos, fornecedores, paralisação e custo financeiro adicional. Esses efeitos devem ser individualizados, sem transformar toda consequência alegada em dano presumido.

O que fazer nas primeiras horas

  1. Contate o banco por canal oficial, bloqueie o acesso e peça protocolo.
  2. Para Pix, solicite imediatamente a contestação por fraude e o MED; a devolução depende de saldo e análise, portanto não é garantia de ressarcimento.
  3. Avise também a instituição recebedora, quando identificada.
  4. Troque senhas a partir de aparelho seguro e encerre sessões desconhecidas.
  5. Preserve as telas antes de restaurar o celular ou apagar aplicativos.
  6. Registre boletim de ocorrência com cronologia e identificadores.
  7. Conteste empréstimos, cartões e demais débitos separadamente.
  8. Não faça novo pagamento a quem promete “liberar” ou “recuperar” o dinheiro.

Perguntas frequentes sobre fraudes bancárias em 2026

Existe um valor médio confiável de prejuízo por vítima?

Não há um único valor médio oficial que represente todas as fraudes bancárias brasileiras. As bases medem universos distintos: mensagens detectadas, tentativas bloqueadas, eventos de identidade, contestações no MED ou reclamações. Dividir um “valor sob risco” pelo número de tentativas pode produzir uma média daquele recorte, mas não o prejuízo médio real de cada vítima. Para conteúdo responsável, a metodologia e o denominador devem acompanhar o número.

O boletim de ocorrência obriga o banco a devolver?

O boletim formaliza a notícia e ajuda a fixar cronologia e dados, mas não determina ressarcimento. O banco ainda realiza sua análise, e eventual decisão judicial examina defeito, dano e nexo. Por isso, o BO deve ser acompanhado de contestação específica, protocolos, extratos, comprovantes e preservação dos registros. No Pix, não espere o boletim ficar pronto para solicitar o MED.

Se a vítima confirmou o Pix, perdeu o direito?

Não necessariamente. A confirmação é um elemento relevante, porém pode ter ocorrido sob engenharia social, falsa central ou acesso remoto. O exame inclui o que apareceu na tela, a compatibilidade com o histórico, o dispositivo e a sequência de operações. Também pode haver casos em que a confirmação consciente, sem sinais de anormalidade detectáveis, dificulte a responsabilização. A conclusão depende de prova, não de frase automática.

A existência de senha e token prova segurança adequada?

Senha e token demonstram uso de credenciais, mas não necessariamente identidade, vontade ou monitoramento suficiente. Segurança bancária é composta por autenticação, análise comportamental, limites, confirmação e resposta a incidentes. Se um crédito atípico é seguido de várias transferências para desconhecidos, a instituição deve explicar como o conjunto foi avaliado, e não apenas informar que o token estava correto.

É possível agir contra mais de uma instituição?

Pode ser, quando cada participante integra a cadeia causal. Um banco pode conceder crédito, outro processar o pagamento e um terceiro receber os recursos. A inclusão de cada um deve estar associada a dever e falha identificáveis. Demandar todos indiscriminadamente pode aumentar complexidade sem fortalecer o caso; excluir o participante relevante também pode limitar a apuração.

Quanto tempo a vítima deve guardar os documentos?

Não apague após o primeiro protocolo ou estorno provisório. A contestação pode evoluir, um crédito pode ser revertido e registros podem ser necessários em investigação ou processo. Guarde os originais e cópias de segurança durante toda a análise e pelo prazo orientado no caso concreto. Como prazos jurídicos variam conforme a pretensão, a definição deve ser individualizada.

Conclusão

Os dados de 2026 confirmam uma fraude mais industrializada, multicanal e dependente de identidades e contas receptoras. Mas estatística não substitui prova individual. Um caso sólido conecta a sequência do golpe aos controles que deveriam ter funcionado, quantifica cada parcela do dano e registra a reação da vítima e das instituições.

Fontes consultadas

  1. Banco Central — Relatório de Gestão do Pix 2026.
  2. Banco Central — Dados Abertos do Pix.
  3. Serasa Experian — 50,7 milhões de mensagens de golpes no 1º semestre de 2026.
  4. Serasa Experian — quase 3 milhões de tentativas de fraude de identidade.
  5. STJ — dever de identificar operações fora do perfil.
  6. STJ — ausência de responsabilidade sem transação incompatível reconhecida.
  7. Planalto — Código de Defesa do Consumidor.

Fontes acessadas em 15 de setembro de 2026. Conteúdo informativo; não substitui consulta jurídica individual.

Gutemberg Amorim
Gutemberg Amorim Articulista

Advogado com atuação em Direito Bancário, fraudes financeiras, Direito do Consumidor e proteção patrimonial de vítimas de golpes. OAB/GO 33.567.

Compartilhe esta matéria

Comentários (0)

Seja o primeiro a comentar!

Deixe seu comentário

Seu e-mail não será publicado.

Máx. 2000 caracteres 0 / 2000